2026 AGENT
PLUGINS_
PACK_STD.

Agent Pluginsとは?OpenAIら五社が公開したAIプラグイン統一規格

リード:課題:同じAgent拡張をChatGPT、Cursor、GitHub Copilot、VS Codeで動かしたいのに、クライアントごとにディレクトリ構成と設定ファイルを書き直す必要がありました。結論:2026年8月6日に公開されたAgent Plugins 1.0は、Agent SkillsとMCPサーバーを同一の「パッケージ箱」にまとめる規格です。ただしインストール、配布、権限、セキュリティ検証は意図的に対象外です。本稿では5W速覧、タイムライン、コアデータ表、深掘り、横比較、論点、5ステップ実践リスト、FAQを敬体で整理します。

5W速覧 · TL;DR

いつ2026-08-06 正式公開(7月24日に作業草案として登場)
誰がVercelが提案;TSC:Amazon、Anysphere/Cursor、Microsoft、OpenAI、Vercel;Googleが同日参加
何をAgent SkillsMCPサーバー の共通パッケージ形式を定義
初日対応クライアントChatGPT/Codex、Cursor、GitHub Copilot、Kiro、VS Code
対象外インストール、マーケットプレイス、権限、サンドボックス、信頼・出所検証、UX — すべてクライアント側

1. 課題の整理:なぜ「統一パッケージ」が急務になったのか

  1. Skillsは教え、MCPはつなぐ——パッケージはバラバラのまま。Agent Skillsは再利用可能な手順をAgentに教える仕組み、MCPは外部ツールやデータへの接続を担います。しかしディレクトリ構造と発見方式はクライアントごとに分断されたままでした。
  2. マルチクライアント展開=重複開発。同一のスキルパックをChatGPT、Cursor、Copilotに届けるには、これまで複数のマニフェストとパス規約を維持する必要がありました。
  3. セキュリティと信頼は規格に含まれていない。仕様は意図的に出所検証やサンドボックスを定義しません。公開の約1か月前には、悪意あるAgent Skillが複数のスキャナーを迂回した公開事例もありました——標準はそのギャップをそのままクライアントに委ねます。

2. タイムライン:MCPからAgent Pluginsへ

時期出来事
2023-03OpenAIがChatGPT Pluginsを公開。比較的オープンな拡張エコシステム
2024-01GPTsストアへ移行しPluginsを段階的に終了。より閉じたプラットフォームへ
2024-11AnthropicがMCPを公開。後にLinux Foundationへ寄贈
2025-03OpenAIとGoogleがMCP対応を発表
2025-10-16AnthropicがClaude CodeでAgent Skills(SKILL.md)を公開
2025-12-18Agent Skillsが独立した開放標準(agentskills.io)に。MicrosoftとOpenAIが48時間以内に追随
2026-03Agent Skillsの採用が32ツール以上に拡大
2026-07-24Agent Plugins 1.0.0が作業草案として公開
2026-08-06五社TSCによる正式公開。Googleが同日コアメンテナーとして参加

Agent Pluginsが解く問題は具体的です。SkillsとMCPサーバーという2種類のコンポーネントを、同一のディレクトリ構造で発見・読み込みできる「パッケージ箱」にまとめることです。

3. コアデータ一覧

項目内容
規格バージョンAgent Plugins 1.0.0(ステータス:作業草案)
提案元Vercel
技術指導委員会(TSC)Amazon(AWS)、Anysphere/Cursor、Microsoft、OpenAI、Vercel;Googleは8月6日に参加
コンポーネント種別2種類のみ:Agent Skills、MCPサーバー
コアファイルルートの plugin.jsonskills/mcp.json
初日対応クライアントChatGPTとCodex、Cursor、GitHub Copilot、Kiro、VS Code
ガバナンスオープンライセンス、公開リポジトリ agentplugins/agent-plugins-spec、単一企業によるロードマップ支配なし
明示的な対象外インストール、配布/マーケットプレイス、権限モデル、サンドボックス、信頼・出所検証、ユーザー体験

出典:Vercel公式ブログ、agent-plugins.org規格ドキュメント、Google Developers Blog(いずれも2026年8月6日公開)。

4. 深掘り:何が標準化され、何をあえてやらないのか

4.1 一つのマニフェスト、二つのコンポーネント

技術設計は意図的に「小さい」ものです。プラグインはディレクトリ1つで、ルートに plugin.json を置き規格バージョンを宣言します。スキルは固定の skills/ 配下に置き、Agent Skillsの SKILL.md に準拠する必要があります。MCP設定は mcp.json に記述し、stdioやStreamable HTTPなどに対応します。クライアントはディレクトリ構造を認識すれば自動発見できます。未知のコンポーネント種別やフォーマットエラーは、そのコンポーネントだけをスキップし、プラグイン全体を拒否しません。また「逆ドメイン拡張名前空間」(例:com.cursor.xxx/)により、クライアント固有の能力を汎用コアから分離できます。

4.2 意図的な空白:セキュリティと配布が交渉の焦点

規格テキストは明確に述べています。v1は「インストール機構を定義しない、配布プロトコルを定義しない、権限モデルを定義しない、サンドボックス分離を要求しない、信頼・出所検証を行わない、UXに触れない」。Agent Pluginsが解くのは「パッケージの形」であり、「このパッケージを信頼できるか、インストール時にリスクはないか、どこから入手するか」は解きません。範囲を狭くすることで各社は合意しやすくなりますが、代償として最も難しい問題——プラグインの安全性を誰が判断するか——は各クライアントに丸投げされます。

4.3 なぜ今なのか

MCPもAgent Skillsも「各社独自→開放→業界追随」の道を辿りました。Agent Pluginsは初日から複数社が共同制定しています。Skillsが開放されてから半年で採用ツールは32以上——パッケージを統一しなければ、重複コストはすでに目に見えています。

5. 横比較:「先輩」規格との位置づけ

標準/製品公開元解く問題現状
ChatGPT Plugins(2023)OpenAI単独ChatGPTへのサードパーティ機能追加2024年に終了。閉じたGPTsストアへ移行
MCP(2024)Anthropic → Linux FoundationAgentと外部ツール/データの接続事実上の業界標準。OpenAI・Googleが対応済み
Agent Skills(2025)Anthropic → 独立開放標準再利用可能な操作手順/ワークフローの封入採用ツール32以上、拡大中
Agent Plugins(2026)Vercel発、五社TSCSkills + MCPの統一パッケージ/発見1.0作業草案。Googleが参加

Agent PluginsはMCPやAgent Skillsを置き換えるものではなく、二層のプロトコルの上に「パッケージ契約」を重ねるものです——最後の1マイルのエンジニアリング摩擦を解消します。

6. 論点:開放標準≠リスクなし、開放標準≠打算なし

  1. セキュリティはクライアントに明確に委ねられた。公開の約1か月前、セキュリティ企業AIRは悪意あるAgent Skill brand-landingpage を実証しました。約3.6万スターのリポジトリの信頼性を借り、Cisco、Nvidia、skills.shなどのスキャナーを迂回し、TOCTOUの時間差により推定約2.6万のAgentに到達したと報告されています。Snykが約4000の公開スキルを監査した結果、36.8%に欠陥、13.4%に致命的な問題が含まれていました。Agent Plugins規格自体は信頼・出所検証に一切触れません。
  2. 「薄すぎる標準」への懸念。SSTのDax Raadは「強く反対」と表明し、「有用な部分は最終的にプライベート拡張になる」と指摘しました。一方、開発者エバンジェリストのAngie Jonesは、ついにスキルパックをツール間で持ち運べるようになったことを歓迎しています。
  3. 統一パッケージは誰に有利か。支持者は中小開発者が一度書けば複数クライアントに届くと主張します。反対派は、ユーザーの大半がすでにChatGPT、Cursor、Copilotのいずれかに住んでおり、統一プラグイン層が既存の頭部効果をさらに固める可能性を指摘します。
  4. 中国大手の不在。TSCと後から参加したGoogleはいずれも米国企業です。Alibaba、Baidu、ByteDance、TencentはすでにMCPを広く採用し、独自のMCPマーケットプレイスを構築していますが、制定メンバーには登場していません——タイムラグなのか、プロトコル層での並行発展なのか、現時点では不明です。

7. 5ステップ実践リスト:今Agent Pluginsを使うべきか

  1. まずマルチクライアント配布が必要か確認する。単一IDE/製品向けなら、既存のSkills/MCP構成のままで問題ありません。ChatGPT/Cursor/Copilotに揃えたい場合にAgent Pluginsを検討します。
  2. 固定ディレクトリでパッケージ箱を組む。ルートに plugin.json(規格バージョン宣言)→ skills/ にAgent Skills準拠の SKILL.md → ツール接続が必要なら mcp.json(stdio / Streamable HTTPなど)。
  3. 初日対応クライアントでそれぞれテストする。少なくともCursorとVS Code / Copilotをカバーします。未知のコンポーネントはスキップされ、パッケージ全体が拒否されない——この挙動で互換性を検収します。
  4. プライベート能力は逆ドメイン名前空間へ。例:com.cursor.xxx/。ポータブルなコアを汚染しないようにします。
  5. セキュリティはデフォルトで「不信頼」。公式マーケットプレイスを優先し、出所を確認し、スター数を盲信しない。規格はスキャン/サンドボックス/出所検証を提供せず、責任はクライアントと自分のインストール方針にあります。
# Agent Plugins 1.0 — minimal layout (conceptual) plugin/ plugin.json # $schema → agent-plugins.org 1.0.0 skills/ my-skill/SKILL.md # must follow Agent Skills mcp.json # stdio | Streamable HTTP | … com.example.extra/ # reverse-domain private namespace (optional) # Out of scope (client-owned): # install · marketplace · permissions · sandbox · provenance · UX

8. よくある質問(FAQ)

Q1:Agent PluginsとMCP、Agent Skillsの関係は?互いに置き換わるのか?
A:置き換えではありません。MCPは外部ツールとデータへの接続、Agent Skillsは再利用可能な操作手順の封入、Agent Pluginsはその上の統一パッケージと発見形式です。三者はレイヤー関係であり、競合関係ではありません。

Q2:一般の開発者は今Agent Pluginsを気にする必要があるか?
A:複数のAgentツール向けに別々に拡張を開発しており、すでにSkillsやMCPを使っているなら注目に値します——一度パッケージ化すれば理論上は複数社が認識できます。一般ユーザーが短期間で体感する変化は限定的です。

Q3:この標準は安全か?悪意あるプラグインに悪用されないか?
A:標準自体はセキュリティ保障を提供しません。パッケージの形だけを定義します。セキュリティ責任は完全に各クライアントにあります。任意のプラグインをインストールする前に、公式マーケットプレイスと出所確認を行ってください。

Q4:国内メーカー(Alibaba、Baidu、ByteDanceなど)は追随するか?
A:現時点では制定メンバーに登場していませんが、これらの企業は以前からMCPを広く採用しています。標準は開放されており、任意のクライアントが独自に実装できます。今後の適応について公式の公開計画はまだありません。

Q5:2023年のChatGPT Pluginsのように、いずれ放棄されないか?
A:背景が異なります。ChatGPT PluginsはOpenAI単独の製品でした。Agent Pluginsは初日から複数社が共同ガバナンスしています。ただし採用者が少ない、または各社がプライベート拡張を好む場合、標準は放置される可能性もあります——今後数か月の実装状況を見守る必要があります。

9. 影響と背景:「モデル競争」から「インフラ競争」へ

公開タイミングは示唆に富みます。8月7日はGPT-5公開から1周年であり、OpenAIはその前日にAgent Pluginsを公式発表しました。同週には無料ユーザー向けGPT-5.6 Luna(テキスト会話の回数制限解除)と有料ユーザー向けGPT-5.6 Sol(「思考強度」スライダー)も出ています。シグナルは明確です。業界の重心がモデルベンチマークからインフラとエコシステムへ移っています。

Google公式ブログの表現を借りれば、「パッケージングは地味だが必要なインフラであり、5回再発明されるべきではなく共有されるべきもの」です。MCPが接続を、Agent Skillsが教育を、Agent Pluginsが配布を担い——三層が重なって初めて、Agentを大規模に再利用できる技術的閉ループが形になります。

日本の開発者にとっても注視点です。MCPはすでに多くのツールで実装されていますが、Agent Pluginsのガバナンス席にはアジア大手の顔がありません。「標準パッケージ+クライアント固有拡張」が並存する移行期に備える必要があります。

10. まとめ:標準はパッケージを解く。計算と常駐は別途着地させる

Agent Pluginsは複数のディレクトリ構成を書かなくて済むようにしますが、Agentを実行したり、MCPサービスをホストしたり、マルウェアスキャンを代行したりはしません。マルチクライアント拡張は実環境での結合テストが依然として必要です。Cursor / VS Code / ChatGPTクライアントの挙動は異なり、stdio MCPとローカルSkillsはメモリとバックグラウンドの安定性にも依存します。

ローカルのWindows / 薄型ノートPCはコード記述とスモークテストには向いています。Skills + MCPプラグインパックの24/7負荷試験、複数Agentクライアントの並行起動、MLXによるローカルツールチェーン照合を行うなら、統合メモリとMetalグラフィックススタックの方が運用しやすい場面が多いです。より実用的なアプローチは、結合テストと常駐検収をMACGPUリモートMac mini / Mac Studioノードに任せることです。オンデマンド起動・SSHアクセスで、手元はプラグイン開発に専念し、「マルチクライアント実運用」を計測可能なリモートMacに回せます。